# Ruby Central이 남긴 파괴적 유산

> Clean Markdown view of GeekNews topic #32033. Use the original source for factual precision when an external source URL is present.

## Metadata

- GeekNews HTML: [https://news.hada.io/topic?id=32033](https://news.hada.io/topic?id=32033)
- GeekNews Markdown: [https://news.hada.io/topic/32033.md](https://news.hada.io/topic/32033.md)
- Type: GN+
- Author: [neo](https://news.hada.io/@neo)
- Published: 2026-08-01T20:02:49+09:00
- Updated: 2026-08-01T20:02:49+09:00
- Original source: [andre.arko.net](https://andre.arko.net/2026/07/30/ruby-centrals-destructive-legacy/)
- Points: 3
- Comments: 1

## Topic Body

- RubyGems·Bundler·RubyGems.org 통제권을 장악한 뒤 10개월 동안 Ruby Central은 **컨퍼런스 2개, 주요 OSS 프로젝트 2개, 기여자 9명**을 잃었고 분쟁도 해결하지 못함
- 이전 유지관리자들의 합의안을 받아들이지 않은 채, André Arko가 Bundler 권리와 고용법 관련 청구를 포기해야 **소송 위협을 철회**하겠다는 조건을 반복함
- Ruby Central 측 변호사는 2026년 3월 Arko를 **FBI에 신고**했지만, Arko에 따르면 세 차례 감사에서도 자신이 RubyGems.org에 피해를 줬다는 증거는 발견되지 않음
- 현재 Alpha-Omega 지원 보안 프로젝트와 Ruby Alliance를 운영하고 있으나, Arko는 후원사 Gusto·Thoughtbot과 이사진 사이의 **공개되지 않은 이해충돌**을 문제 삼음
- 신뢰를 회복하려면 기존 조직을 되돌리기보다 gem.coop 같은 공개 운영 프로젝트, 새로운 도구, **커뮤니티 선출 이사회**를 갖춘 조직을 만들어야 한다고 제안함

---

### 통제권 인수 전후의 Ruby Central
- 약 18개월 전 Ruby Central은 매년 **RubyConf와 RailsConf**를 운영했음
- [Open Source Committee](https://rubycentral.org/news/a-new-chapter-for-rubygems-how-ruby-central-is-building-a-sustainable-future/#the-ruby-central-oss-committee-is-formed)는 Ufuk, Gabi, Mike 3명으로 구성돼 OSS 인력을 지원·조정함
  - 시간제 커뮤니티 기여자 7명: André, Arun, Ellen, Gift, Irene, Josef, Martin
  - 상근 OSS 개발자 3명: Colby, Samuel, David
  - 대상 프로젝트: **RubyGems, Bundler, RubyGems.org**
- 약 10개월 전 RubyGems 핵심 팀의 Ellen Dash가 “[적대적 인수](https://mjtsai.com/blog/2025/09/23/ruby-central-takes-over-rubygems/)”라고 부른 사건이 벌어졌고, 10년 넘게 프로젝트를 관리한 팀이 접근 권한을 잃음

### 10개월 만에 사라진 조직 역량
- 두 컨퍼런스 모두 향후 일정이 없는 상태가 됨
  - [RailsConf를 종료](https://rubycentral.org/news/announcing-railsconf-2025-and-a-new-chapter-for-ruby-central-events/)함
  - 마지막 RubyConf의 [상당 부분을 취소](https://rubycentral.org/news/rubyconf-updates/)함
  - 수십 년 만에 처음으로 다음 컨퍼런스의 장소와 날짜를 공개하지 않음
- 주요 OSS 프로젝트 3개 중 2개를 잃고, [Bundler와 RubyGems를 Matz에게 이전](https://www.ruby-lang.org/en/news/2025/10/17/rubygems-repository-transition/)함
- OSS 기여자 10명 중 **9명**이 떠남
  - RubyGems.org 운영자 7명 중 6명
  - 상근 OSS 기여자 3명 중 2명
  - OSS 관련 글을 담당한 인력 2명 전원
- Open Source Committee 위원 3명 전원, 이사 7명 중 5명, Executive Director 3명 전원이 자리를 떠남
- 주요 재정 후원사 Sidekiq와 Shopify도 이탈했으나, Shopify는 9개월 뒤 Ruby Alliance에 다시 참여함

### 선거가 없는 이사회 구조
- Ruby Central은 Python Software Foundation과 달리 **이사 선거를 실시하지 않음**
- 올해 정관 전체를 개정했지만 새 이사는 여전히 기존 이사들만 선임하며 공개 의견 수렴 절차도 없음
- 현재 이사회는 인수를 승인했던 기존 이사 7명 중 남은 2명과, 이전 이사회가 선택한 Brandon, Jey, Ran 등 신임 이사 3명으로 구성됨

### 새 보안 프로젝트와 Ruby Alliance
- 컨퍼런스 두 개를 끝내고 OSS 절반을 이전한 뒤 공개적으로 추가한 프로그램은 Alpha-Omega 보조금으로 운영되는 [보안 프로젝트](https://web.archive.org/web/20260616121600/https://rubycentral.org/news/strengthening-security-for-the-ruby-ecosystem/) 하나임
- 이 프로젝트는 Anthropic의 **Project Glasswing**을 이용해 이미 배포된 gem의 보안 문제를 찾음
- [2026년 6월 첫 월간 보고서](https://github.com/ossf/alpha-omega/blob/main/alpha/engagements/2026/Ruby%20Central/2026-06.md)는 취약점 5개를 보고함
  - 중간 심각도 1개
  - 낮거나 분류되지 않은 심각도 4개
- Ruby Alliance에는 Gusto, Thoughtbot, Shopify가 참여함
- Arko는 후원 공지에서 빠진 **이해충돌 가능성**을 문제 삼음
  - 이사 David Corson-Knowles는 Gusto의 Senior Staff Engineer임
  - 이사회 의장 Ran Craycraft는 Thoughtbot의 Managing Director, Americas임
  - 후원금을 배분하는 이사들이 자신을 고용한 회사로부터 후원금을 받는 구조임
- Shopify는 9개월 만에 돌아왔으며, Arko는 당시 Shopify가 Ruby Central에 인수를 요구했다는 외부 보도를 인용함

### 해결되지 않은 Bundler·RubyGems 분쟁
- Ruby Central은 2025년 10월부터 Arko를 상대로 **소송을 제기하겠다고 위협**했으며 이를 철회하지 않음
- 분쟁은 Ruby Central이 2025년 9월 Bundler와 RubyGems GitHub 프로젝트를 기존 유지관리자에게서 가져가면서 시작됨
- Arko가 자신에게 [Bundler 명칭의 권리가 있다](https://andre.arko.net/2025/09/25/bundler-belongs-to-the-ruby-community/)고 알리자, Ruby Central은 이른바 “[해킹](https://rubycentral.org/news/rubygems-org-aws-root-access-event-september-2025/)”을 이유로 소송을 경고함
- Arko는 해당 해킹 주장을 [계속 부인](https://andre.arko.net/2025/10/09/the-rubygems-security-incident/)해 옴
- Ruby Central은 다음 청구를 포기해야 소송 위협을 철회하겠다는 입장을 유지함
  - Bundler 명칭 침해 청구
  - 계약자 업무가 주 노동법을 위반했을 가능성과 체불 보상 청구

### 프로젝트 이전 뒤 이어진 합의 시도
- 소송 위협에도 Arko가 청구를 포기하지 않자 Ruby Central은 Bundler gem과 RubyGems GitHub 저장소를 Matz에게 넘김
- 이전 유지관리자들은 [새 합의안](https://andre.arko.net/2025/10/26/we-want-to-move-ruby-forward/)을 제안했지만 Ruby Central은 답하지 않음
- 대신 Arko 한 명이 모든 청구를 포기하면 소송 위협을 철회한다는 기존 조건을 반복함
- 이후 4개월 동안 진전이 없자 Arko는 [공개 진행 상황](https://andre.arko.net/2026/03/03/four-months-of-ruby-central-moving-ruby-backward/)을 게시함

### 약 45만 달러 산정과 실제 요구 조건
- Ruby Central은 외부 자금으로 합의금을 지급하겠다며 Arko에게 금액 산정을 요청함
- 요청 범위는 변호사 비용, 체불 가능 금액, 해고 후 6개월 보상이었으며 전문가의 도움으로 계산한 금액은 약 **45만 달러**였음
- Arko는 이 금액을 직접 요구한 것이 아니라 Ruby Central의 자금 조달 요청에 따라 제공했다고 밝힘
- 실제로 계속 요구한 조건은 두 가지였음
  - 증거 없이 평판을 공격한 데 대한 사과
  - 45만 달러보다 훨씬 적은 변호사 비용 상환

### FBI 신고와 형사 수사 가능성
- 합의 자금을 찾는 동시에 Ruby Central 측 변호사는 Arko를 **FBI에 신고**해 형사 수사를 요청함
- 2026년 3월 9일 해당 변호사는 Arko 측 변호사에게 신고 사실을 알리고, 형사 전문 변호사가 필요할 수 있다고 전달함
- Arko에 따르면 RubyGems AWS 계정을 세 차례 감사했지만 자신이 피해를 일으켰다는 증거는 발견되지 않음
- FBI 신고는 철회할 수 없어 Ruby Central이 더는 추진할 뜻이 없다고 밝혀도 수사 여부는 FBI가 결정함

### 자금 고갈 뒤 제시한 최소 합의안
- Ruby Central은 FBI 신고 몇 주 뒤 [자금이 고갈됐다고 발표](https://rubycentral.org/news/a-new-chapter-for-ruby-central/)함
- Arko는 이를 긍정적인 신호로 보고 [새 해결안](https://andre.arko.net/2026/04/02/towards-an-amicable-resolution-with-ruby-central/)을 제시함
- 이 제안에서는 Bundler 반환, 고용법에 따른 보상, 사과를 요구하지 않음
  - RubyGems에 피해를 주지 않았다는 공개 확인
  - 소송 위협으로 발생한 변호사 비용 상환
- Ruby Central은 해당 제안과 여러 차례의 연락에 **6주 동안 답하지 않음**

### 한쪽에만 적용되는 비방 금지 조건
- 6주 뒤 Ruby Central은 다음 조건을 충족하면 소송 위협을 철회하겠다는 안을 다시 전달함
  - Bundler 상표 침해 청구 포기
  - 고용법 위반 청구 포기
  - Arko에게만 적용되고 Ruby Central에는 적용되지 않는 비방 금지 합의
- 새 조건으로 FBI에 형사 기소를 자제하도록 권고하고, 수사나 기소가 시작되면 법이 요구하는 범위에서만 협력하겠다고 제안함
- Arko는 여러 주·연방법이 **형사 수사 협력을 제한하는 합의** 자체를 범죄로 규정할 수 있어 받아들일 수 없었다고 밝힘

### 사과를 조건으로 내놓은 반대 제안
- Ruby Central은 FBI 신고를 철회할 수 없고 이미 넘긴 저장소를 돌려줄 수도 없으며, 자금도 없어 보상하기 어려운 상태였음
- Arko는 다음 조건으로 권리 및 고용법 청구를 포기하겠다는 반대 제안을 보냄
  - Ruby Central의 소송 위협 철회
  - 증거 없이 RubyGems.org에 피해를 줬다고 공개 비난한 일에 대한 사과
  - 사용자 PII를 얻으려 했다는 주장에 대한 사과
  - 인수를 위해 Bundler·RubyGems 거버넌스를 무너뜨린 일에 대한 사과
- Ruby Central은 사과 요구에는 반대하지 않았지만, 조직에는 적용되지 않고 Arko에게만 적용되는 비방 금지 조건을 고수함
- 반대 제안 뒤 **30일 동안 답변이 없었고**, 하루 안에 답변 일정을 제공하겠다는 변호사의 약속도 지켜지지 않음

### 공개 해명에도 남은 질문
- Ruby Central은 10년 넘게 활동한 유지관리자들을 프로젝트에서 배제한 일이 잘못이었다고 인정하거나 사과하지 않음
- 공개적으로 밝힌 유일한 인수 이유는 “[보안 개선](https://rubycentral.org/news/strengthening-the-stewardship-of-rubygems-and-bundler/)”이었음
- Arko는 보안 인수를 안전하게 수행할 전문가들을 모두 제거한 뒤, 시스템 보안 실패를 책임 있게 공개한 자신을 해킹 혐의로 비난했다고 반박함
- Ruby Central은 [세 차례](https://github.com/ossf/alpha-omega/blob/main/alpha/engagements/2025/Ruby%20Central/update-2025-10.md#unauthorized-access-and-credentials-rotation) [별도](https://github.com/ossf/alpha-omega/blob/main/alpha/engagements/2026/Ruby%20Central/2026-01.md#aws-security-audit) [감사](https://rubycentral.org/news/a-message-from-the-ruby-central-board/)를 진행했지만, Arko에 따르면 피해 증거를 찾지 못함
- Ruby Central의 [Fracture Incident Report](https://rubycentral.org/news/rubygems-fracture-incident-report/)는 “마무리”를 목적으로 했지만 다음 질문에는 답하지 않음
  - 이사회가 실제로 어떤 조치를 표결했는가
  - 인수로 무엇을 얻으려 했는가
  - 다른 유지관리자는 두고 왜 Arko 개인만 대상으로 삼았는가
  - 왜 곧바로 소송 위협으로 이어졌는가
  - 피해 증거 없이 FBI를 관여시킨 이유는 무엇인가
- 전 Executive Director Shan Cureton은 커뮤니티가 사건의 전말을 알 필요가 없다는 취지의 공개 입장을 밝혔고, 조직은 그의 퇴임 뒤에도 원인 공개를 거부하고 있음

### Ruby Central이 만들었던 커뮤니티
- Ruby Central의 컨퍼런스는 Arko가 Ruby 커뮤니티에 참여하고 장기적으로 기여하게 된 계기였음
- 2005년 San Diego RubyConf에서 다음을 경험함
  - Matz가 `->` “stabby lambda” 문법을 제안한 발표
  - Jim Weirich가 Nintendo 64와 *The Legend of Zelda: Ocarina of Time*으로 continuation을 시연한 `call_cc` 발표
  - 그해 12월 Rails 1.0 출시를 준비하던 Rails 핵심 팀
  - Freenode IRC와 UCSD 참가자들을 통해 맺은 20년 이상 이어진 관계
- 2006년 첫 RailsConf에서 만난 사람의 제안으로 첫 정규직을 얻음
- 이 경험은 다음 활동으로 이어짐
  - 2009년 **Bundler 1.0** 개발·출시
  - 15년 동안 Bundler 유지관리
  - 10년 넘게 RubyGems와 RubyGems.org 작업
  - 7년 동안 비영리단체 Ruby Together 설립·운영
- Ruby Together와 Ruby Central의 합병은 2001~2021년 Ruby Central이 쌓은 컨퍼런스·커뮤니티 운영 실적을 신뢰해 결정한 것이었음

### 공개 거버넌스로 새 생태계 만들기
- Ruby Central은 25년 역사상 처음으로 예정된 컨퍼런스가 하나도 없으며, 이번 분쟁은 강화하려던 커뮤니티 거버넌스를 오히려 훼손함
- 유지관리자들은 오랫동안 키운 프로젝트에서 배제됐고, 그 결과를 정당화할 구체적인 이유나 실질적 이점도 공개되지 않음
- Ruby 커뮤니티는 새로운 프로젝트와 조직을 직접 만들 수 있음
  - [gem.coop](http://gem.coop)처럼 [유지관리자가 공개적으로 운영하는 거버넌스](https://github.com/gem-coop/governance)
  - Ruby 사용 경험을 개선하는 [rv](https://rv.dev/)와 [Ruby Butler](https://github.com/RubyElders/ruby-butler/)
  - [Python Software Foundation 이사회](https://www.python.org/nominations/elections/)처럼 커뮤니티가 이사를 선출하는 조직
- 과거의 Ruby Central 컨퍼런스와 Ruby Together를 복원하려 하기보다, **공개 거버넌스와 새로운 도구**를 중심으로 Ruby의 미래를 다시 만들어야 함

## Comments



### Comment 62712

- Author: neo
- Created: 2026-08-01T20:02:51+09:00
- Points: 1

###### [Lobste.rs 의견들](https://lobste.rs/s/qvbkpa/ruby_central_s_destructive_legacy) 
- **RubyConf 2005**가 가까운 San Diego에서 열린다는 사실에 놀라 프로그래밍을 좋아하던 유일한 친구 두 명과 함께 참석했는데, 글에 나온 사람이 바로 나임  
  2009년 Ruby 개발 직장을 떠난 뒤로는 Ruby를 쓰지 않지만 당시 콘퍼런스는 좋은 추억으로 남아 있으며, 최근 사태에 대한 **Ruby Central의 대응**이 이렇게 나빴다니 유감스러움
  - 한쪽 이야기만 듣지 않으면 상황이 조금은 덜 나쁘게 보일 수 있음  
    Reddit에는 Ruby Central이 FBI 회부를 시작했다는 오해가 퍼졌지만, 실제로는 법률 전문가가 Ruby Central과 상의하지 않고 사실관계를 독립적으로 판단해 제보한 것임  
    당시 내가 오픈소스 위원회에 있었더라도 막을 수 없었고 Ruby Central 누구에게도 저지할 권한이 없었음  
    제보 내용은 “Ruby Central이 X일 동안 AWS 인프라 통제권을 잃었다”는 식이었으며, 일단 접수되면 철회할 수 있지만 **정식 고발**은 아니었음  
    Ruby Central이 배우고 개선할 부분은 많지만 상황과 사건을 정확하게 전달하는 것도 중요함

- Andre는 훨씬 전부터 조용하고 완만한 방식으로 **RubyGems·Bundler·RubyGems.org 장악**을 시도했다고 봄  
  다음 사건 보고서가 이를 명시적으로 단정하지는 않지만 뒷받침함: https://rubycentral.org/news/rubygems-fracture-incident-report/  
  Andre가 2025년 2월 대체 Ruby Central 담당자도 없이 Evan Phoenix의 GitHub 접근 권한을 제거하고 오픈소스 책임자를 배제한 일은 전례가 없었음  
  오픈소스 책임자에게 1Password 관리자 권한도 넘겼어야 하지만, 직책이 이관된 뒤에도 보조 1Password 계정의 관리자 권한을 유지했음  
  그 결과 Andre는 AWS 계정을 장악해 다른 관리자들을 모두 제거하고 Ruby Central을 운영 환경에서 잠가버릴 수 있었으며, 한 사람이 오픈소스 책임자를 AWS와 1Password 양쪽에서 모두 배제할 수 있어서는 안 됐음  
  또한 GitHub 접근 권한과 운영 환경 관리자 권한의 연관성을 커뮤니티에 거짓으로 알렸고, 접근권 상실 후 몇 달 동안 그 설명을 고수했으며, Ruby Central이 그의 운영 권한을 완전히 제거하려다 실패했는데도 지금까지 보안 위험을 축소하고 있음  
  Ruby Central이 적절한 이해관계자로 대우받고 RubyGems.org 운영에 필요한 권한을 제대로 넘겨받았다면 **적대적 인수**까지 할 필요도, Andre를 배제할 필요도 없었을 것임  
  이해충돌은 매우 중요하며, 오픈소스 책임자가 자신의 자금 지원을 감독하는 위원회에 앉아서는 안 됨  
  Andre가 Ruby Together를 Ruby Central과 합칠 당시 자신에게 지급되는 자금을 감독하는 오픈소스 위원회 위원이었던 구조는 전문적이지도 윤리적이지도 않았음  
  오픈소스 노동의 유급화에 길을 연 점은 높이 평가하지만, 유급 노동과 자원봉사 노동 사이의 경계를 명확히 정의하고 흐려지지 않게 하는 핵심 업무는 제대로 수행하지 못했다고 봄  
  법률 문제를 비롯한 다른 내용에도 잘해야 절반만 사실인 대목이 많지만, 나는 이사회 구성원도 변호사도 아니며 가족 휴가 중이라 추가 답변은 어려울 가능성이 큼
